1. Главная
  2. Блог
  3. Право, безопасность и риски ИИ
  4. Политика использования ИИ в компании: что в ней написать

Политика использования ИИ в компании: что в ней написать

15 августа 2026
8

Внутренние правила использования нейросетей — самая дешёвая мера снижения рисков и самая часто откладываемая. Откладывают потому, что кажется бюрократией, а рискует компания тем временем по самому частому каналу: сотрудники уже пользуются публичными сервисами, вставляя туда рабочие документы.

Главное, что определяет, будет политика работать или лежать подписанной в папке:

> Запрет без альтернативы не работает. Он переводит то же самое на личные устройства, где вы этого не увидите. Работающая политика говорит не только «нельзя», но и «вот чем можно и как».

Что должно быть внутри

1. Классификация данных

Основа всего документа. Без неё правила превращаются в «будьте осторожны».

Простая схема на три уровня работает лучше сложной:

Уровень Что относится Куда можно
Открытые опубликованное, рекламные материалы, общие сведения любые сервисы
Внутренние регламенты, переписка, черновики, аналитика только одобренные инструменты
Чувствительные персональные данные, договоры, финансы, коммерческая тайна только контролируемый контур или никуда

Ключ к тому, чтобы это соблюдали, — примеры. Не «персональные данные», а «список клиентов с телефонами», «резюме кандидата», «переписка с конкретным заказчиком». Люди не применяют абстрактные категории к своей работе.

2. Разрешённые инструменты

Явный список: чем пользоваться можно и для каких уровней данных. Плюс порядок добавления нового инструмента — иначе появится теневой.

3. Что нельзя никогда

Короткий однозначный список. Обычно:

  • вставлять персональные данные клиентов и сотрудников в публичные сервисы;
  • загружать договоры и документы с коммерческой тайной;
  • использовать результат без проверки там, где он уходит наружу;
  • подключать сторонние сервисы к рабочей почте и системам самостоятельно.

Последний пункт часто забывают, а он существенен: автоматизации, настроенные сотрудниками «для удобства», регулярно выносят данные наружу.

4. Что обязательно проверять

Результат работы модели проверяется человеком, если он:

  • уходит клиенту или наружу;
  • содержит числа, сроки, обязательства;
  • касается юридически значимых вопросов;
  • используется для решения.

Механика — «Человек в контуре проверки».

5. Ответственность

Кто отвечает за результат: сотрудник, применивший результат, а не модель. Это стоит написать прямо, потому что иначе возникает ощущение, что ответственность растворилась — «Кто отвечает за ошибку ИИ».

6. Что делать при инциденте

Куда сообщить, если данные ушли не туда. Без этого пункта о происшествиях просто не узнают.

7. Кто отвечает за саму политику

Имя и порядок обновления. Правила без владельца устаревают за полгода, а инструменты меняются быстрее.

Чего в политике быть не должно

Общий запрет без объяснения. Порождает обход, а не соблюдение.

Требование согласовывать каждое использование. Не выполняется никогда.

Перечисление конкретных сервисов как единственная форма правил. Появится новый — правила молчат. Лучше правило по уровню данных плюс список одобренного.

Технические подробности. Политика — для всех сотрудников. Инженерные требования живут отдельно.

Пункты, которые нельзя проверить. «Сотрудник обязан критически оценивать ответ» — благое пожелание.

Разбор: политика, которую начали соблюдать

Задача. Компания на 200 человек. Первая версия правил была принята за год до этого и не соблюдалась.

Что было в первой версии. Два абзаца: «использование сторонних сервисов искусственного интеллекта для обработки служебной информации запрещено», «нарушение влечёт дисциплинарную ответственность».

Что происходило фактически. Опрос показал, что нейросетями пользуется больше половины опрошенных, из них значительная часть — для рабочих задач. О запрете знали примерно половина, соблюдали единицы.

Типичное объяснение: «а как иначе, мне надо письмо составить».

Что сделали во второй версии.

Классификацию данных с примерами из реальной работы каждого отдела — юристы, продажи, поддержка, маркетинг получили свои примеры, а не общие формулировки.

Список разрешённых инструментов. Компания оплатила корпоративный доступ к модели с подходящими условиями договора — то есть у людей появилось чем пользоваться легально.

Внутренний ассистент по регламентам для самых частых запросов — «ИИ-ассистент для сотрудников».

Короткий список безусловных запретов — пять пунктов вместо общего.

Порядок сообщения об инцидентах без наказания за сам факт сообщения.

Получасовая встреча в каждом отделе вместо рассылки документа.

Что изменилось. Через три месяца повторный опрос показал: использование не согласованных инструментов для внутренних и чувствительных данных сократилось заметно. Не исчезло — сократилось.

Что оказалось важнее текста. Два пункта: наличие легального инструмента и разговор вместо рассылки. Первая версия провалилась не потому, что была плохо написана, а потому что предлагала не делать то, что людям было нужно, не предлагая замены.

Что не сработало. Требование помечать в документах, что при подготовке использовалась нейросеть. Не соблюдалось и не проверялось; от него отказались.

С чего начать

  1. Узнайте, что уже происходит. Анонимный опрос информативнее любого анализа.
  2. Классифицируйте данные с примерами по отделам.
  3. Дайте инструмент до того, как запрещать.
  4. Напишите коротко. Две страницы, которые прочитают, лучше двадцати.
  5. Поговорите с отделами. Рассылка документа не работает.
  6. Назначьте владельца и срок пересмотра.

Первый шаг обычно самый информативный, и он же самый неприятный.

Частые вопросы

Зачем нужна политика использования ИИ?

Чтобы снять самый частый риск: сотрудники уже пользуются публичными сервисами и вставляют туда рабочие документы, а компания об этом не знает. Это дешевле любых технических мер и закрывает канал, через который утечки происходят чаще всего.

Почему запрет не работает?

Потому что он не отменяет потребности: человеку надо составить письмо или разобрать документ, и если легального инструмента нет, он воспользуется личным устройством. Запрет без альтернативы не убирает риск, а делает его невидимым.

Что писать про классификацию данных?

Три уровня — открытые, внутренние, чувствительные — и обязательно примеры из реальной работы каждого отдела. Абстрактные категории вроде «персональные данные» люди не применяют к своим задачам; «список клиентов с телефонами» применяют.

Нужно ли перечислять конкретные сервисы?

Список разрешённых инструментов нужен, но правила должны строиться от уровня данных, а не от названий сервисов: иначе с появлением нового инструмента правила молчат. Плюс отдельно опишите порядок добавления нового в список.

Насколько подробной должна быть политика?

Две-три страницы, которые прочитают. Технические требования к системам живут отдельно — это документ для всех сотрудников, а не для инженеров. Длинный документ не читают, и он не соблюдается независимо от качества содержания.

Как добиться, чтобы её соблюдали?

Дать легальный инструмент, объяснить причины в разговоре с отделами, а не рассылкой, и сделать сообщение об инциденте безопасным для сообщающего. Текст правил влияет на соблюдение заметно меньше, чем эти три вещи.

Что дальше

Какие риски политика закрывает — «Безопасно ли использовать нейросети в бизнесе» и «Утечка данных через нейросеть». Что дать сотрудникам как легальный инструмент — «ИИ-ассистент для сотрудников». Правовая сторона — «152-ФЗ и нейросети» и «243-ФЗ для бизнеса».

Разбор фактического использования ИИ в компании и подготовка правил — часть аудита; внутренние инструменты в закрытом контуре — часть работы по внедрению ИИ.